Background Print only logo
Viestintäviraston etusivulle
Etusivu | | | | | | | |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

Etusivu > Tietoturva nyt! > 2009 > Marraskuu > SSL/TLS-yhteyksistä on löydetty heikkouksia

Tietoturva nyt!

6.11.2009

SSL/TLS-yhteyksistä on löydetty heikkouksia

Tietoturvatutkijat ovat löytäneet suojattujen yhteyksien toteutuksista puutteita, jotka voivat tietyissä tilanteissa mahdollistaa niin sanotun man in the middle -tyyppisen hyökkäyksen siten, että hyökkääjä voi esiintyä palvelimelle autentikoituna käyttäjänä.

Haavoittuvuus johtuu siitä, että suojatun yhteyden uudelleen neuvottelun (renegotiate) yhteydessä edellistä SSL/TLS-yhteyttä ja neuvottelun tuloksena syntyvää yhteyttä ei sidota kryptografisesti toisiinsa. Tästä syystä hyökkääjän on eräissä sovelluskerroksen protokollissa mahdollista lisätä SSL/TLS-istunnon alkuun omaa sisältöään. Esimerkiksi suojatussa HTTP-yhteydessä hyökkääjä voi istunnon alussa syöttää palvelimelle komentoja, jotka palvelin käsittelee niin kuin ne tulisivat autentikoidulta käyttäjältä.

Haavoittuvuus voi koskea myös muita SSL-suojausta käyttäviä sovelluksia, ja odotettavissa on todennäköisesti lähiaikoina aiheeseen liittyviä ohjelmistopäivityksiä. Myös itse TLS-protokollan määrittelyyn on tekeillä laajennus, jolla heikkous pyritään korjaamaan.

Haavoittuvuuden vaikutukset eivät ole vielä kaikilta osin selvillä.

Lisätietoa

Sivua päivitetty 06.11.2009   Tulostusversio Tulostusversio